API
Authentifizierung
Authentifiziere deine API-Anfragen mit API-Schlüsseln
# Authentifizierung > Authentifiziere deine API-Anfragen mit API-Schlüsseln - Seite: https://tbit.app/de/docs/api/authentication - Basis-URL: `https://rest-api.tbit.app/v1` - Authentifizierung: Header `X-API-Key` mit deinem Schlüssel in jeder Anfrage (die Beispiele lesen ihn aus der Umgebungsvariable `TBIT_API_KEY`) ## Überblick Die TBit-API authentifiziert über API-Schlüssel. Schick deinen API-Schlüssel bei jeder Anfrage im Header X-API-Key mit. ## Deinen API-Schlüssel holen Geh im TBit-Panel zu Einstellungen > API, um deinen API-Schlüssel anzuzeigen. Jeder Agent hat einen eigenen API-Schlüssel. ## Verwendung Schick den Header X-API-Key bei jeder Anfrage mit: `GET /v1/activities` ```bash curl "https://rest-api.tbit.app/v1/activities" \ -H "X-API-Key: $TBIT_API_KEY" ``` ## Best Practices für Sicherheit - Leg deinen API-Schlüssel niemals in clientseitigem Code oder öffentlichen Repositories offen - Speichere deinen API-Schlüssel in Umgebungsvariablen - Rotiere deinen API-Schlüssel, wenn du vermutest, dass er kompromittiert wurde - Nutze für API-Anfragen ausschließlich HTTPS ## Veröffentlichbare Nutzung für Katalog-Endpoints Ausnahme: Für die lesenden Katalog-Endpoints (Produkte, Kategorien, Warenkörbe) funktioniert der API-Schlüssel wie ein veröffentlichbarer Schlüssel: Er identifiziert dein Konto und misst die Nutzung, und die Katalogdaten sind öffentlich. Für diese Endpoints kannst du ihn bedenkenlos in Browser-Code verwenden, genau wie einen veröffentlichbaren Schlüssel von Stripe. ## Authentifizierungsfehler | Status | Code | Beschreibung | | --- | --- | --- | | `401` | `UNAUTHORIZED` | API-Schlüssel fehlt oder ist ungültig | | `429` | `RATE_LIMITED` | Rate Limit überschritten (100 Anfr./min) |Die TBit-API authentifiziert über API-Schlüssel. Schick deinen API-Schlüssel bei jeder Anfrage im Header X-API-Key mit.
Geh im TBit-Panel zu Einstellungen > API, um deinen API-Schlüssel anzuzeigen. Jeder Agent hat einen eigenen API-Schlüssel.
Schick den Header X-API-Key bei jeder Anfrage mit:
/v1/activitiescurl "https://rest-api.tbit.app/v1/activities" \
-H "X-API-Key: $TBIT_API_KEY"const response = await fetch('https://rest-api.tbit.app/v1/activities', {
headers: {
'X-API-Key': process.env.TBIT_API_KEY,
},
});
const data = await response.json();import axios from 'axios';
const { data } = await axios.get(
'https://rest-api.tbit.app/v1/activities',
{
headers: {
'X-API-Key': process.env.TBIT_API_KEY,
},
},
);import os
import requests
response = requests.get(
'https://rest-api.tbit.app/v1/activities',
headers={'X-API-Key': os.environ['TBIT_API_KEY']},
)
data = response.json()<?php
$ch = curl_init('https://rest-api.tbit.app/v1/activities');
curl_setopt_array($ch, [
CURLOPT_RETURNTRANSFER => true,
CURLOPT_HTTPHEADER => [
'X-API-Key: ' . getenv('TBIT_API_KEY'),
],
]);
$data = json_decode(curl_exec($ch), true);
curl_close($ch);- Leg deinen API-Schlüssel niemals in clientseitigem Code oder öffentlichen Repositories offen
- Speichere deinen API-Schlüssel in Umgebungsvariablen
- Rotiere deinen API-Schlüssel, wenn du vermutest, dass er kompromittiert wurde
- Nutze für API-Anfragen ausschließlich HTTPS
Ausnahme: Für die lesenden Katalog-Endpoints (Produkte, Kategorien, Warenkörbe) funktioniert der API-Schlüssel wie ein veröffentlichbarer Schlüssel: Er identifiziert dein Konto und misst die Nutzung, und die Katalogdaten sind öffentlich. Für diese Endpoints kannst du ihn bedenkenlos in Browser-Code verwenden, genau wie einen veröffentlichbaren Schlüssel von Stripe.
| Status | Code | Beschreibung |
|---|---|---|
401 | UNAUTHORIZED | API-Schlüssel fehlt oder ist ungültig |
429 | RATE_LIMITED | Rate Limit überschritten (100 Anfr./min) |